metode Kebijakan Grup Objects (GPO) Secure Boot untuk perangkat Windows dengan pembaruan yang dikelola TI
Berlaku Untuk
Tanggal Penerbitan Asli: 30 Oktober 2025
ID KB: 5068198
|
Artikel ini memiliki panduan untuk:Â
Catatan: Jika Anda adalah individu yang memiliki perangkat Windows pribadi, silakan lihat artikel Perangkat Windows untuk pengguna rumahan, bisnis, dan sekolah dengan pembaruan yang dikelola Microsoft. |
|
Ketersediaan dukungan ini
|
Dalam artikel ini:
Pendahuluan
Dokumen ini menjelaskan dukungan untuk menyebarkan, mengelola, dan memantau pembaruan sertifikat Boot Aman menggunakan objek Kebijakan Grup Boot Aman. Pengaturan terdiri dari:Â
-
Kemampuan untuk memicu penyebaran pada perangkat
-
Pengaturan untuk memilih/menolak bucket kepercayaan diri tinggi
-
Pengaturan untuk memilih tidak ikut/menolak Microsoft mengelola pembaruan
metode konfigurasi Objek Kebijakan Grup (GPO)
Metode ini menawarkan pengaturan Kebijakan Grup Boot Aman yang mudah diatur administrator domain untuk menyebarkan pembaruan Boot Aman ke semua klien dan server Windows yang tergabung dalam domain. Selain itu, dua bantuan Boot Aman dapat dikelola dengan pengaturan opt in/opt out.Â
Untuk mendapatkan pembaruan yang menyertakan kebijakan untuk menyebarkan pembaruan sertifikat Boot Aman, lihat bagian Sumber Daya di bawah ini.
Kebijakan ini dapat ditemukan di bawah jalur berikut dalam UI Kebijakan Grup:Â
      Komputer Configuration->Administrative Templates->Windows Components->Secure BootÂ
Penting:Â Pembaruan Boot Aman bergantung pada firmware perangkat, dan beberapa perangkat mungkin mengalami masalah kompatibilitas. Untuk memastikan peluncuran yang aman:
-
Memvalidasi kebijakan pembaruan pada setidaknya satu perangkat perwakilan untuk setiap tipe perangkat di organisasi Anda.
-
Konfirmasi bahwa sertifikat Secure Boot berhasil diterapkan ke UEFI DB dan KEK. Untuk langkah-langkah mendetail, kunjungi Pembaruan Sertifikat Boot Aman: Panduan untuk profesional dan organisasi TI.
-
Setelah validasi, perangkat grup menurut hash bucket dan terapkan kebijakan ke perangkat tersebut untuk peluncuran terkontrol.
Pengaturan Konfigurasi yang TersediaÂ
Tiga pengaturan yang tersedia untuk penggunaan sertifikat Boot Aman dijelaskan di sini. Pengaturan ini sesuai dengan kunci registri yang dijelaskan dalam Pembaruan kunci Registri untuk Boot Aman: Perangkat Windows dengan pembaruan yang dikelola TI.Â
Aktifkan Penyebaran Sertifikat Boot AmanÂ
nama pengaturan Kebijakan Grup: Aktifkan Penyebaran Sertifikat Boot AmanÂ
Deskripsi: Kebijakan ini mengontrol apakah Windows memulai proses penyebaran sertifikat Boot Aman pada perangkat.Â
-
Diaktifkan: Windows secara otomatis mulai menyebarkan sertifikat Boot Aman yang diperbarui setelah tugas Boot Aman berjalan.
-
Dinonaktifkan: Windows tidak menyebarkan sertifikat secara otomatis.
-
Tidak Dikonfigurasi: Perilaku default berlaku (tidak ada penyebaran otomatis).
Catatan:Â
-
Tugas yang memproses pengaturan ini berjalan setiap 12 jam. Beberapa pembaruan mungkin memerlukan mulai ulang agar selesai dengan aman.
-
Setelah sertifikat diterapkan ke firmware, sertifikat tidak dapat dihapus dari Windows. Menghapus sertifikat harus dilakukan melalui antarmuka firmware.
-
Pengaturan ini dianggap sebagai preferensi; jika GPO dihapus, nilai registri akan tetap ada.
-
Sesuai dengan kunci registri AvailableUpdates.
Penyebaran Sertifikat Otomatis melalui UpdatesÂ
nama pengaturan Kebijakan Grup: Penyebaran Sertifikat Otomatis melalui UpdatesÂ
Deskripsi: Kebijakan ini mengontrol apakah pembaruan sertifikat Boot Aman diterapkan secara otomatis melalui pembaruan keamanan bulanan dan non-keamanan Windows. Perangkat yang telah divalidasi Microsoft mampu memproses pembaruan variabel Boot Aman akan menerima pembaruan ini sebagai bagian dari pelayanan kumulatif dan menerapkannya secara otomatis.Â
-
Diaktifkan: Perangkat dengan hasil pembaruan yang divalidasi akan menerima pembaruan sertifikat secara otomatis selama pelayanan.
-
Dinonaktifkan: Penyebaran otomatis diblokir; pembaruan harus dikelola secara manual.
-
Tidak Dikonfigurasi: Penyebaran otomatis terjadi secara default.
Catatan:Â
-
Perangkat yang dituju dikonfirmasi berhasil memproses pembaruan.
-
Konfigurasikan kebijakan ini untuk memilih penyebaran otomatis.
-
Sesuai dengan kunci registri HighConfidenceOptOut.
Penyebaran Sertifikat melalui Peluncuran Fitur TerkontrolÂ
nama pengaturan Kebijakan Grup: Penyebaran Sertifikat melalui Peluncuran Fitur TerkontrolÂ
Deskripsi: Kebijakan ini memungkinkan perusahaan untuk berpartisipasi dalam peluncuran Fitur Terkontrol pembaruan sertifikat Boot Aman yang dikelola oleh Microsoft.
-
Diaktifkan: Microsoft membantu menyebarkan sertifikat ke perangkat yang terdaftar dalam peluncuran.
-
Dinonaktifkan atau Tidak Dikonfigurasi: Tidak ada partisipasi dalam peluncuran terkontrol.
Persyaratan:Â
-
Perangkat harus mengirim data diagnostik wajib ke Microsoft. Untuk detailnya, lihat Mengonfigurasi data diagnostik Windows di organisasi Anda - Privasi Windows | Microsoft Learn.
-
Sesuai dengan kunci registri MicrosoftUpdateManagedOptIn.
Sumber daya
Lihat juga Pembaruan kunci registri untuk Boot Aman: Perangkat Windows dengan pembaruan yang dikelola TI untuk detail tentang kunci registri UEFICA2023Status dan UEFICA2023Error untuk memantau hasil perangkat.Â
Lihat Kejadian pembaruan variabel DB Boot Aman dan DBX untuk kejadian yang berguna dalam memahami status perangkat, atribut perangkat, dan ID wadah perangkat. Beri perhatian khusus pada acara 1801 dan 1808 yang dijelaskan di halaman acara.Â
Untuk Kebijakan Grup MSI dan Lembar Bentang Referensi Pengaturan GP, gunakan tautan di bawah ini atau pastikan bahwa templat administratif yang Anda gunakan diterbitkan pada atau setelah tanggal yang tercantum dalam tabel.Â
|
Balei-balei |
MSI yang diterbitkan |
Lembar Bentang Referensi Pengaturan GP yang diterbitkan |
|---|---|---|
|
Klien |
Diterbitkan: 29/9/2025 |
Diterbitkan: 2/10/2025 |
|
Server |
Diterbitkan: 27/10/2025 |
Diterbitkan: 27/10/2025 |